Ledger apura incidente de segurança com perdas estimadas em US$ 90 milhões ligado ao distribuidor CryptoBilis

Resumo de mercado por IA
A Ledger relatou um incidente estimado de drenagem de carteiras de ~US$ 90 milhões ligado a dispositivos vendidos por meio de seu distribuidor autorizado no Sudeste Asiático, a CryptoBilis, sugerindo possível adulteração na cadeia de suprimentos. As vendas por esse canal estão suspensas e compradores recentes são instados a migrar fundos, elevando as percepções de risco operacional e de contraparte no curto prazo para usuários de autocustódia. A manchete reforça preocupações de segurança e phishing em torno da distribuição de carteiras de hardware, o que pode pressionar temporariamente o apetite por risco mais amplo em cripto.
Nível de impacto
● Médio
Ativos afetados
BTC/USDT+2.23%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Segundo a ChainCatcher, a Ledger, fabricante de carteiras de hardware, reportou hoje mais um incidente de segurança. Empresas independentes de segurança estimam perdas próximas de US$ 90 milhões. A companhia investiga prejuízos financeiros associados a dispositivos vendidos por seu distribuidor autorizado no Sudeste Asiático, a CryptoBilis. A Ledger pediu que o parceiro suspenda imediatamente todas as vendas e remessas. Usuários que compraram aparelhos por esse canal nos últimos 90 dias devem redobrar a cautela e considerar a migração dos ativos. A causa raiz ainda não foi confirmada. As indicações iniciais apontam para possível comprometimento da cadeia de suprimentos ou adulteração dos dispositivos. Principais incidentes históricos envolvendo a Ledger e impactos financeiros: • 2018: surgiram vulnerabilidades iniciais em hardware e na cadeia de suprimentos. Pesquisadores demonstraram a possibilidade de adulteração de unidades Nano S antes do envio, além de explorações ligadas a bypass do bootloader do MCU, falhas de isolamento e injeção de endereços de troco de Bitcoin. A Ledger publicou comunicados de segurança e aplicou correções; em geral, eram falhas em nível de pesquisa e exigiam acesso físico ao dispositivo. • 2020: vazamento em larga escala de dados de clientes. Atacantes exploraram chaves de API de terceiros e vulnerabilidades relacionadas ao Shopify para acessar bases de e-commerce e marketing, expondo mais de 1 milhão de endereços de e-mail e cerca de 272.000 a 292.000 registros detalhados (nomes, endereços e telefones). As carteiras de hardware e as chaves privadas não foram afetadas, mas o episódio desencadeou campanhas prolongadas de phishing, engenharia social e golpes de falsificação de comunicações oficiais. • Dezembro de 2023: o Ledger Connect Kit foi alvo de um ataque à cadeia de suprimentos. Após um ex-funcionário cair em phishing, a conta no NPMJS foi comprometida e os invasores publicaram uma versão maliciosa do Connect Kit, inserindo código nocivo em DApps que dependiam da biblioteca e induzindo usuários a assinar transações fraudulentas. A janela do ataque durou cerca de duas horas, com perdas de US$ 480.000 a US$ 600.000. Nem o hardware da Ledger nem o Ledger Live foram comprometidos diretamente. • Janeiro de 2026: vazamento de dados de pedidos do terceiro Globale. Acesso não autorizado aos sistemas do parceiro de pagamento e logística expôs alguns detalhes de pedidos do Ledger.com, incluindo nomes, endereços e informações de contato. Os sistemas da Ledger e as chaves privadas permaneceram intactos, mas o risco de phishing voltou a crescer. • Abril de 2026: aplicativos falsos do Ledger Live apareceram na App Store. As versões fraudulentas ficaram disponíveis por cerca de uma semana e enganaram usuários para que inserissem as frases de recuperação; mais de 50 vítimas perderam aproximadamente US$ 9,5 milhões em várias blockchains. A Apple removeu os apps, e a Ledger reforçou que nunca solicita as frases de recuperação de 24 palavras. • Agosto de 2026: a Ledger divulgou vulnerabilidades ligadas à assinatura no app de Ethereum, incluindo interleaving de comandos com divergência entre conteúdo exibido e parâmetros assinados, além de bypass de clear-signing. As falhas exigiam um host malicioso para exploração; a empresa afirmou não haver evidências de uso contra usuários naquele momento, e os problemas foram corrigidos em versões mais recentes. • 9 de outubro de 2026: ocorreu um episódio de drenagem em larga escala de carteiras associado ao distribuidor CryptoBilis, com perdas estimadas perto de US$ 90 milhões. A Ledger investiga o caso e avalia que pode se tratar de um ataque direcionado à cadeia de suprimentos ou de adulteração de dispositivos em um único canal de distribuição. As vendas por esse canal foram suspensas e a empresa recomenda que usuários potencialmente afetados migrem seus ativos.